Statistiske tricks Udtræk følsomme data fra krypteret kommunikation

Støttet af afsløringer om masseovervågning af regeringen udvider forbrugerwebvirksomheder deres brug af kryptering og frigiver flere detaljer om disse beskyttelser for at berolige forsigtige kunder. Tidligere i år udgav Apple for eksempel detaljer om, hvordan kommunikation sendt via deres iMessage-tjeneste krypteres.





Ny forskning tyder på, at US National Security Agency eller enhver anden organisation, der er i stand til at indsamle store mængder webtrafik, kunne udtrække privat information fra krypteret kommunikation ved at søge efter mønstre i den datastrøm. I test kunne analyse af krypteret internettrafik afsløre de sundhedsmæssige forhold, en person undersøgte online. Lignende teknikker kunne indsamle information om brugen af ​​iMessage, såsom hvornår en person begynder at skrive, eller hvilket sprog de skrev en besked på. Denne forskning fokuserer på en tilgang kendt som trafikanalyse, som involverer brug af statistiske teknikker til at finde mønstre i krypteret kommunikation.

Forskere ved University of California, Berkeley og Intel udviklede en særlig effektiv version målrettet mod HTTPS, den form for kryptering, der bruges til at beskytte websteder og er synlig for websurfere som en hængelås i en browsers adresselinje. Teknikken indebærer, at software besøger de interessante websteder og bruger maskinlæringsalgoritmer til at lære de trafikmønstre, der er forbundet med forskellige sider. Disse mønstre ledes derefter efter i et offers trafikspor.

Tilgangen viste sig at være i stand til at identificere siderne for specifikke medicinske tilstande, som en person kiggede på på Planned Parenthood og Mayo Clinic-webstederne, selvom begge sider krypterer forbindelser med HTTPS. Det kunne også identificere, hvilke tjenester en person fik adgang til, når han eller hun loggede på finansielle websteder, herunder Wells Fargo og Bank of America. I gennemsnit var teknikken omkring 90 procent nøjagtig til at identificere websider. EN papir om Berkeley-forskningen vil blive præsenteret på Privacy Enhancing Technologies Symposium i Amsterdam i næste måned.



Trafikanalyse ville være et nyttigt værktøj til overvågning af regeringsprogrammer, såsom dem, der bruges af NSA til at indsamle og analysere krypteret internettrafik (se NSA-lækage efterlader Crypto Math intakt, men fremhæver kendte løsninger). Virksomheder med adgang til internettrafik kan også have motivation til at bruge det, siger Brad Miller, ph.d.-kandidaten ved Berkeley, der ledede forskningen.

Der er meget valide use cases af denne type analyser for virksomheder, siger han. For eksempel vil en internetudbyder måske få information om sine kunders onlineaktivitet, som kan bruges til at målrette annoncer, selvom disse kunder har krypteret deres browsing eller kommunikation. Nogle internetudbydere, såsom Verizon Wireless, sælger allerede data om deres kunders browsing til tredjeparter til sådanne formål.

Scott Coull , en forsker hos sikkerhedsfirmaet RedJack , siger Berkeley-værket er det seneste i en række papirer, der viser, hvordan trafikanalyse kan bruges over for forbrugere. Når man ser på det værste tilfælde for denne form for angreb, ser tingene ikke særlig godt ud, siger han.



Coull fandt for nylig ud af, at trafikanalyse kan være meget effektiv mod beskeder sendt via Apples iMessage , som er krypteret fra det øjeblik de sendes til det øjeblik de modtages. iMessage er langt det værste, jeg har set, siger han. Coull var i stand til at identificere, hvornår brugere begyndte eller stoppede med at skrive, sendte eller åbnede en besked, sproget en besked var skrevet på, og dens længde, med 96 procent nøjagtighed eller højere.

Det, kombineret med det faktum, at iMessage-protokollen transmitterer en unik identifikator for en enhed, lægger op til lignende metadata til, hvad der er blevet kontroversielt indsamlet af NSA på amerikanske telefonopkald, siger Coull. Hvis jeg havde evnen til at overvåge en stor del af trafik til og fra iMessage-serverne, kunne jeg komme op med et socialt netværk af, hvem der sender beskeder til hvem, og det sprog, de bruger, og den omtrentlige størrelse af beskederne, siger han. .

Coull fandt ud af, at hans teknik normalt var 100 procent effektiv mod beskeder sendt via de populære WhatsApp og Viber mobile beskedtjenester.



I dag er det få online-tjenesteudbydere, der tænker meget over trafikanalyse, når de implementerer kryptering for at beskytte privatlivets fred, siger Ashkan Soltani , en uafhængig sikkerhedsforsker, der bidrog til Washington Post 's Pulitzer-vindende dækning af NSA-overvågning. Den bekymring har en tendens til at være fokuseret mere i sikkerhedssamfundet end de faktiske webstedsoperatører, der implementerer kryptering, siger han.

En operatør, der ønskede at forsvare sig mod trafikanalyse, ville sandsynligvis finde det dyrt. Forskere, inklusive Coull og teamet i Berkeley, har testet måder at udfylde krypterede data på for at skjule giveaway-mønstre fra trafikanalyse, men det er ikke gratis at overføre ekstra data. Det er utroligt dyrt at dække dine spor, siger Coull. Han beregner, at Apples servere skal overføre tre gange så meget data for at afbøde trafikanalysen i forhold til iMessage.

Det er dog uklart, hvordan en offentlig myndighed eller virksomhed praktisk kan bruge trafikanalyse. Coull siger, at han bliver nødt til at lave research ved at bruge rigtige trafikdata, for eksempel fra en internetudbyder, for at kaste lys over det spørgsmål.



skjule